
Продвинутый монитор системы macOS, использующий Apple Endpoint Security для сбора, обогащения и отображения событий процессов, файлов, памяти и XPC для анализа вредоносного ПО, поиска угроз и криминалистического анализа.

Mac Monitor — это продвинутая автономная система мониторинга, созданная специально для исследований безопасности macOS, анализа вредоносного ПО и устранения неполадок системы. Используя Apple Endpoint Security (ES) и System Extension API, она собирает и обогащает системные события, отображая их графически, с обширным набором функций, предназначенных для отображения только релевантных для вас событий. Собираемая телеметрия включает события процессов, межпроцессного взаимодействия, памяти, XPC, файлов и многое другое, а также богатые метаданные, позволяющие пользователям контекстуализировать события и легко рассказывать историю. Благодаря интуитивно понятному интерфейсу и богатому набору аналитических функций Mac Monitor был разработан для широкого круга пользователей с разным уровнем подготовки, чтобы обнаруживать угрозы macOS, которые в противном случае остались бы незамеченными.
Представляем следующее поколение Mac Monitor:
Apple Silicon, но тоже подходит!Intel4GB+13.1+ (Ventura)☕️ (Рекомендуется) Homebrew
brew install --cask mac-monitor📦 Установочный пакет
Установка
Mac Monitor.appПолный доступ к диску — вам нужно будет переключить тумблер, чтобы включить это для Mac Monitor Security Extension. Полный доступ к диску является требованием Endpoint Security.
/Applications/Mac Monitor.app с идентификатором подписи com.swiftlydetecting.agent./Library/SystemExtensions/../com.swiftlydetecting.agent.securityextension.systemextension с идентификатором подписи com.swiftlydetecting.agent.securityextension.systemextension.1.0.3+) Поддерживается удаление с помощью скрипта ../Contents/SharedSupport/uninstall.sh.События ES высокой точности смоделированы и обогащены, некоторые события содержат дополнительное обогащение. Например, процесс, поддерживающий File Quarantine, карантинный файл, сертификаты подписи кода и т.д.
Динамические подписки на события ES во время выполнения. У вас есть возможность на лету изменять свои подписки на события, что позволяет уменьшить шум во время работы с трассами.
Отключение путей на уровне API — команда Apple Endpoint Security недавно проделала большую работу, чтобы включить расширенные возможности отключения/инвертирования путей. Здесь мы охватываем большинство функций API: es_mute_path и es_mute_path_events, а также типы ES_MUTE_PATH_TYPE_PREFIX, ES_MUTE_PATH_TYPE_LITERAL, ES_MUTE_PATH_TYPE_TARGET_PREFIX и ES_MUTE_PATH_TYPE_TARGET_LITERAL. На данный момент мы не поддерживаем инвертирование. Я бы очень хотел, чтобы команда ES добавила инвертирование для каждого события, а не для каждого клиента.

Детальные факты о событиях. Щелкните правой кнопкой мыши на любом событии в строке таблицы, чтобы получить доступ к метаданным, фильтрации, отключению и отписке. Основой пользовательского опыта является возможность углубляться в любое событие или набор событий. Для реализации этой функциональности мы разработали окна «Факты о событиях», которые содержат метаданные/дополнительное обогащение для любого события. Каждое событие имеет отобранный набор отображаемых метаданных. Например, события выполнения процесса обычно содержат информацию о подписи кода, переменных окружения, коррелированных событиях и т.д. Ниже вы видите примеры фактов о событиях создания файла и добавления элемента запуска BTM.

Корреляция событий — чрезвычайно важный компонент в инструментарии любого аналитика. Возможность видеть, какие события «связаны» друг с другом, позволяет манипулировать телеметрией осмысленным образом (а не просто выгружать в JSON или представлять отдельное событие). Мы выполняем корреляцию событий на уровне процессов — это означает, что для любого события (которое имеет инициирующий и/или целевой процесс) мы можем глубоко связывать события, инициированные любым процессом.
Группировка процессов — ещё один полезный способ представления телеметрии процессов вокруг данного события ES_EVENT_TYPE_NOTIFY_EXEC или ES_EVENT_TYPE_NOTIFY_FORK. Группируя процессы таким образом, вы можете легко идентифицировать цепочку активности.
Фильтрация артефактов позволяет пользователям удалять (но не уничтожать) события из представления на основе: типа события, пути инициирующего процесса или пути целевого процесса. Эта выдающаяся функция позволяет аналитикам быстро пробиваться сквозь шум, сохраняя при этом все данные.


com.swiftlydetecting.agent.securityextension) не будет без необходимости использовать ресурсы/энергию аккумулятора, когда трасса не выполняется.